هشدار فوری امنیتی برای کاربران Veeam، Django و Terraform؛ وصله حفره‌های حیاتی با ریسک ۱۰ از ۱۰

در روزهای اخیر، دنیای امنیت نرم‌افزار با موج جدیدی از اصلاحیه‌های امنیتی برای سه پلتفرم پرکاربرد روبرو بوده است. شرکت‌های «هشیکورپ» (HashiCorp)، «وییم»…

در روزهای اخیر، دنیای امنیت نرم‌افزار با موج جدیدی از اصلاحیه‌های امنیتی برای سه پلتفرم پرکاربرد روبرو بوده است. شرکت‌های «هشیکورپ» (HashiCorp)، «وییم» (Veeam) و بنیاد نرم‌افزاری «جنگو» (Django) در مجموع ۱۱ آسیب‌پذیری را در محصولات خود شناسایی و وصله کرده‌اند. اگرچه این حفره‌های امنیتی در حوزه‌های متفاوتی طبقه‌بندی می‌شوند، اما اهمیت برخی از آن‌ها به قدری بالاست که کارشناسان امنیت، ارتقای فوری سیستم‌ها را به مدیران شبکه توصیه کرده‌اند.

یکی از جدی‌ترین گزارش‌ها مربوط به «Terraform MCP Server» است که یک نقص امنیتی با امتیاز خطر ۱۰.۰ (بالاترین سطح ممکن) در آن کشف شده است. این مشکل که در پیکربندی‌های چندکاربره رخ می‌دهد، باعث می‌شود توکن‌های دسترسی کاربران با یکدیگر ترکیب و بازنشر شوند؛ به این معنا که یک کاربر می‌تواند به جای دیگری از منابع استفاده کند. همچنین در کنسول مدیریت سرویس Veeam، دو حفره امنیتی حیاتی شناسایی شده که یکی از آن‌ها به مهاجم اجازه می‌دهد بدون احراز هویت، هویت یک «ایجنت» مدیریت‌شده را جعل کرده و اعتبارنامه‌های آن را سرقت کند. در بخش جنگو نیز، یک آسیب‌پذیری در کتابخانه «GeoDjango» گزارش شده که می‌تواند از طریق دستکاری جستجوهای مکانی، منجر به اجرای کد از راه دور شود.

نکته قابل تامل اینجاست که با وجود شدت بالای این آسیب‌پذیری‌ها، هنوز هیچ گزارش مستندی از بهره‌برداری فعال مهاجمان (Exploitation) از این حفره‌ها منتشر نشده است. با این حال، با توجه به اینکه این ابزارها در زیرساخت‌های حساس و محیط‌های شرکتی مورد استفاده قرار می‌گیرند، هرگونه تعلل در به‌روزرسانی می‌تواند پنجره‌ای خطرناک برای نفوذگران باز کند. به مدیران سیستم‌ها توصیه می‌شود با مراجعه به وب‌سایت‌های رسمی این پروژه‌ها، بلافاصله نسخه‌های جدید منتشر شده را جایگزین کنند، چرا که رویکردهای امنیتی اتخاذ شده در این نسخه‌ها، راه را بر سوءاستفاده‌های احتمالی آینده می‌بندد.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید